Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här självstudien vägleder dig genom processen att skapa Azure Enclave-miljön för arbetsbelastningar i Azure Virtual Desktop och Azure Kubernetes Service (AKS). Du konfigurerar vanliga beroenden, skapar separata enklaver med rätt storlek på undernät, distribuerar privata DNS-zoner och konfigurerar community- och enklaverslutpunkter för nätverksanslutning.
I den här tutorialen lär du dig följande:
- Konfigurera vanliga beroenden (hanterad identitet, Key Vault, kryptering)
- Skapa Azure Virtual Desktop-enklav med undernät för hantering och sessionsvärdar
- Skapa AKS-enklaver med nod-, API-server- och privata slutpunktsundernät
- Distribuera och länka privata DNS-zoner
- Skapa communityslutpunkter för extern anslutning
- Skapa enklaverslutpunkter och anslutningar för kommunikation mellan enklaver
Förutsättningar
- Förståelse för handledning 2-1: planera din arkitektur
- Deltagaråtkomst till resursgruppen som innehåller communityn
- Deltagaråtkomst till prenumerationen för att skapa resurser
Innan du börjar
Den här självstudien förutsätter att du har:
- En befintlig community som driftsatts i Självstudie 1
- Planerade din arkitektur inklusive undernätsstorlekar (se Självstudie 2–1)
- Identifierad Azure-region för dina enklaver
Important
I den här självstudien används platshållarnamn. Byt ut myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave och andra platshållarnamn enligt din egen namngivningskonvention.
Konfigurera vanliga beroenden
Både Azure Virtual Desktop- och AKS-arbetsbelastningar kräver vanliga beroenden för kryptering och säkerhet. Det här avsnittet innehåller detaljerade steg för att skapa dessa delade resurser. Dessa steg kan användas som referens i andra handledningar när du konfigurerar kryptering och säkerhet.
Skapa en arbetsbelastning för delade tjänster
Skapa först en arbetsbelastning i din befintliga enklav (eller skapa en ny enklav) som värd för delade tjänster.
- I Azure-portalen går du till din Azure Enclave-tjänst.
- Välj Communities och öppna din community (till exempel
cmt-fabrikam). - Välj en befintlig enklav eller skapa en ny enklav för delade tjänster:
-
Enklavernamn:
shared-services -
Adressutrymme:
10.1.0.0/16(justera baserat på ditt community-IP-adressintervall) - Konfigurera ett undernät för delade resurser:
SharedServicesSubnetmed/24IP-adressintervall
-
Enklavernamn:
- I enklaven väljer du
Workloads>+ Create. - Konfigurera arbetsbelastningen:
-
Arbetsbelastningsnamn:
shared-workload -
Skapa resursgrupp: Välj
Create new -
Namn på resursgrupp:
rg-shared-services
-
Arbetsbelastningsnamn:
- Välj
Review + createoch sedanCreate.
Skapa vanliga beroenderesurser
Lägg till nödvändiga beroenderesurser i din arbetsbelastning:
- En hanterad identitet tillhandahåller en identitet för Azure resurser att autentisera utan att lagra autentiseringsuppgifter.
- Azure Key Vault lagrar krypteringsnycklar, hemligheter och certifikat på ett säkert sätt.
- Den kundhanterade nyckeln krypterar vilande data i dina arbetsbelastningar.
- Diskkrypteringsuppsättningen tillämpar kundhanterad nyckel (CMK) baserad kryptering på virtuella datordiskar (VM).
- I Azure-portalen söker du efter arbetsbelastningsnamnet för delade tjänster
- Välj
+Add An Azure Service. - Välj
Common Dependencyi listrutan, verifiera den valda resursgruppen och väljNext. - Konfigurera resurserna:
-
Key Vault namn: Ange ett unikt Key Vault namn
kv-ave-shared-<uniqueid> -
CMK-nyckelnamn: Ange ett CMK-namn som
cmk-ave-encryption -
Namn på användartilldelad hanterad identitet: Ange ett resursnamn för hanterad identitet som
id-ave-encryption -
Identitetstyp: Välj
UserAssignedi listrutan. -
Namn på diskkrypteringsuppsättning:
des-ave-encryption
-
Key Vault namn: Ange ett unikt Key Vault namn
- Välj
Review + createoch sedanCreate. - När distributionen är klar navigerar du till den hanterade identiteten.
Bevilja hanterad identitet åtkomst till Key Vault nyckel
Den hanterade identiteten behöver behörighet att använda krypteringsnyckeln.
- I din Key Vault väljer du
Access control (IAM). - Välj
+ AddsedanAdd role assignment. - På fliken
Role:- Sök efter och välj
Key Vault Crypto Service Encryption User - Välj
Next
- Sök efter och välj
- På fliken
Members:- Välj
Managed identity - Välj
+ Select members - Välj
User-assigned managed identityför den hanterade identiteten - Välj din hanterade identitet:
id-ave-encryption - Välj
Select - Välj
Next
- Välj
- På fliken
Review + assignväljer duReview + assign.
Bevilja hanterad identitet åtkomst till enklaverresurser
För Azure Enklaverhanterade resurser behöver identiteten deltagaråtkomst.
- Gå till den hanterade resursgruppen för din enklav för delade tjänster (till exempel
shared-services-HostedResources-<guid>). - Välj
Access control (IAM). - Välj
+ AddsedanAdd role assignment. -
ContributorTilldela rollen:-
Roll:
Contributor -
Tilldela åtkomst till:
Managed identity -
Medlemmar: Välj din hanterade identitet
id-ave-encryption
-
Roll:
- Välj
Review + assign.
Verifiera vanliga beroenden
Kontrollera att alla resurser har skapats och konfigurerats korrekt:
- Användartilldelad hanterad identitet
id-ave-encryptionhar skapats - Key Vault
kv-ave-shared-<uniqueid>har skapats - Kundhanterad nyckel
cmk-ave-encryptionsom skapats i Key Vault - Den hanterade identiteten har
Key Vault Crypto Service Encryption User-rollen för nyckeln - Diskkrypteringsuppsättning
des-ave-encryptionskapad och länkad till nyckel och identitet - Hanterad identitet har
Contributoren roll i enklavhanterad resursgrupp
Skapa Azure Virtual Desktop-enklav
Skapa nu en dedikerad enklav för Azure Virtual Desktop arbetsbelastningar.
- I din community (till exempel
cmt-fabrikam), väljer duEnclaves>+ Create. - Konfigurera Azure Virtual Desktop-enklaven:
-
Enklavernamn:
avd-enclave - Region: Samma region som din community
-
Adressutrymme:
10.2.0.0/16
-
Enklavernamn:
- Välj
Next: Subnets. - Lägg till hanteringsundernätet:
- Välj
+ Add subnet -
Undernätsnamn:
AzureVirtualDesktopManagementSubnet -
Adressintervall för undernät:
10.2.1.0/24 -
Lägg till nätverkssäkerhetsgrupp: Välj
Add new -
Namn på nätverkssäkerhetsgrupp:
nsg-avd-management - Välj
OK
- Välj
- Lägg till sessionsvärdarnas undernät:
- Välj
+ Add subnet -
Undernätsnamn:
AzureVirtualDesktopSessionHostsSubnet -
Adressintervall för undernät:
10.2.2.0/24 -
Lägg till nätverkssäkerhetsgrupp: Välj
Add new -
Namn på nätverkssäkerhetsgrupp:
nsg-avd-sessionhosts - Välj
OK
- Välj
- Välj
Review + createoch sedanCreate.
Note
Enklavdistributionen tar 30–45 minuter. Du kan fortsätta planera för AKS-enklaven under distributionen.
Skapa AKS-enklaver
Skapa en dedikerad enklav för Azure Kubernetes Service arbetsbelastningar.
- I din community väljer du
Enclaves>+ Create. - Konfigurera AKS-enklaven:
-
Enklavernamn:
aks-enclave - Region: Samma region som din community
-
Adressutrymme:
10.3.0.0/16
-
Enklavernamn:
- Välj
Next: Subnets. - Lägg till nodundernätet:
- Välj
+ Add subnet -
Undernätsnamn:
aksSubnet -
Adressintervall för undernät:
10.3.1.0/25(128 IP-adresser) -
Lägg till nätverkssäkerhetsgrupp: Välj
Add new -
Namn på nätverkssäkerhetsgrupp:
nsg-aks-nodes -
Delegering av undernät:
None(ingen delegering för AKS-nodundernät) - Välj
OK
- Välj
- Lägg till API-serverundernätet:
- Välj
+ Add subnet -
Undernätsnamn:
agentSubnet -
Adressintervall för undernät:
10.3.1.128/28(16 IP-adresser) -
Lägg till nätverkssäkerhetsgrupp: Använd befintlig
nsg-aks-nodes -
Delegering av undernät:
None - Välj
OK
- Välj
- Lägg till det privata slutpunktsundernätet:
- Välj
+ Add subnet -
Undernätsnamn:
AzureVirtualEnclaveSubnet -
Adressintervall för undernät:
10.3.2.0/26(64 IP-adresser) -
Lägg till nätverkssäkerhetsgrupp: Använd befintlig
nsg-aks-nodes -
Delegering av undernät:
None(viktigt: ingen delegering för privata slutpunkter) - Välj
OK
- Välj
- Välj
Review + createoch sedanCreate.
Important
Vänta tills distributionerna av båda enklaverna har slutförts innan du går vidare till nästa steg.
Distribuera privata DNS-zoner
Privata DNS-zoner möjliggör DNS-namnmatchning för privata slutpunkter för Azure-tjänster.
Skapa privata DNS-zoner för Azure Virtual Desktop
- Gå till din Azure Virtual Desktop-enklav (
avd-enclave). - Välj
Workloadssedan+ Create. - Skapa en arbetsbelastning:
-
Arbetsbelastningsnamn:
avd-workload -
Skapa resursgrupp:
Create new -
Namn på resursgrupp:
rg-avd-workload
-
Arbetsbelastningsnamn:
- I arbetsbelastningen väljer du
+ Add an Azure Service. - Välj
Private DNS Zonesi listrutan, verifiera den valda resursgruppen och väljNext. - Konfigurera distributionen av Private DNS-zoner:
-
Skapa lagringsfil Private DNS zon:
true -
Skapa en privat DNS-zon för lagringskö:
true -
Skapa lagringstabell Private DNS zon:
true -
Skapa lagringsblob privat DNS-zon:
true -
Skapa Key Vault Private DNS-zon:
true -
Ytterligare Private DNS-zonnamn:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Skapa lagringsfil Private DNS zon:
- Välj
Review + Createoch sedanCreate. - Vänta tills distributionen har slutförts.
Skapa privata DNS-zoner för AKS
- Gå till din AKS-enklav (
aks-enclave). - Välj
Workloadssedan+ Create. - Skapa en arbetsbelastning:
-
Arbetsbelastningsnamn:
aks-workload -
Skapa resursgrupp:
Create new -
Namn på resursgrupp:
rg-aks-workload
-
Arbetsbelastningsnamn:
- I arbetsbelastningen väljer du
+ Add an Azure Service. - Välj
Private DNS Zonesi listrutan, verifiera den valda resursgruppen och väljNext. - Konfigurera distributionen av Private DNS-zoner:
-
Skapa lagringsfil Private DNS zon:
true -
Skapa en privat DNS-zon för lagringskö:
true -
Skapa lagringstabell Private DNS zon:
true -
Skapa lagringsblob privat DNS-zon:
true -
Skapa Key Vault Private DNS-zon:
true -
Ytterligare Private DNS zonnamn:
["privatelink.<region>.azmk8s.io"]och ersätt<region>med din region, till exempeleastus
-
Skapa lagringsfil Private DNS zon:
- Välj
Review + Createoch sedanCreate. - Vänta tills distributionen har slutförts.
Skapa communityslutpunkter för extern anslutning
Community-slutpunkter tillåter trafik från dina enklaver till externa Azure tjänster och Internet.
Skapa Azure Virtual Desktop community-slutpunkt
Gå till din community (till exempel,
cmt-fabrikam).Välj
Community endpointssedan+ Create.Konfigurera slutpunkten:
-
Namn:
ce-avd-services -
Beskrivning:
Azure Virtual Desktop required service endpoints
-
Namn:
Välj
Add ruleoch konfigurera varje nödvändig slutpunkt:Regel 1: AVD-kontrollplan
-
Namn:
avd-control-plane -
Mål:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protokoll:
HTTPS -
Port:
443
Regel 2: Autentisering
-
Namn:
authentication -
Mål:
login.microsoftonline.com,login.windows.net -
Protokoll:
HTTPS -
Port:
443
Regel 3: Azure Resource Manager
-
Namn:
arm -
Mål:
management.azure.com -
Protokoll:
HTTPS -
Port:
443
Regel 4: Agentuppdateringar
-
Namn:
agent-updates -
Mål:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protokoll:
HTTPS -
Port:
443
Regel 5: Gästkonfiguration
-
Namn:
guest-config -
Mål:
*.guestconfiguration.azure.com -
Protokoll:
HTTPS -
Port:
443
-
Namn:
Välj
Review + createoch sedanCreate.
Skapa AKS-gemenskapsslutpunkt
I communityn väljer du
Community endpointssedan+ Create.Konfigurera slutpunkten:
-
Namn:
ce-aks-services -
Beskrivning:
AKS required service endpoints
-
Namn:
Välj Lägg till regel och konfigurera varje obligatorisk slutpunkt:
Regel 1: Container Registry
-
Namn:
mcr -
Mål:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protokoll:
HTTPS -
Port:
443
Regel 2: Klusterhantering
-
Namn:
aks-management -
Mål:
*.hcp.<region>.azmk8s.io(ersätt<region>med din region, till exempeleastus) -
Protokoll:
HTTPS -
Port:
443
Regel 3: Azure Resource Manager
-
Namn:
arm -
Mål:
management.azure.com -
Protokoll:
HTTPS -
Port:
443
Regel 4: Autentisering
-
Namn:
authentication -
Mål:
login.microsoftonline.com -
Protokoll:
HTTPS -
Port:
443
Regel 5: Paketlagringsplats
-
Namn:
packages -
Mål:
packages.microsoft.com,acs-mirror.azureedge.net -
Protokoll:
HTTPS -
Port:
443
-
Namn:
Välj
Review + createoch sedanCreate.
Skapa enklaverslutpunkter och anslutningar
Enklaverslutpunkter och anslutningar möjliggör kommunikation mellan enklaver för åtkomst till delade tjänster.
Skapa enklavslutpunkt för delade tjänster
Gå till enklaven för delade tjänster (
shared-services).Välj
Enclave endpointssedan+ Create.Konfigurera slutpunkten:
-
Namn:
ee-shared-services -
Beskrivning:
Allow access to shared Key Vault and monitoring
-
Namn:
Lägg till regler för delade tjänster:
Regel 1: Key Vault
-
Namn:
key-vault -
Protokoll:
HTTPS -
Port:
443 -
Käll-IP/CIDR:
10.2.0.0/16,10.3.0.0/16(IP-adressintervall för Azure Virtual Desktop och AKS-enklaver)
Regel 2: DNS
-
Namn:
dns -
Protokoll:
TCP -
Port:
53 -
Käll-IP/CIDR:
10.2.0.0/16,10.3.0.0/16
-
Namn:
Välj
Review + createoch sedanCreate.
Skapa enklaveranslutningar
Skapa enklaveranslutningar för att länka samman enklaver.
Gå till din Azure Virtual Desktop-enklav (
avd-enclave).Välj
Enclave connectionssedan+ Create.Konfigurera anslutningen:
-
Namn:
conn-avd-to-shared -
Källenklav:
avd-enclave(aktuell) -
Slutpunkt för mål-enklav: Välj
ee-shared-servicesfrån enklaven för delade tjänster
-
Namn:
Välj
Review + createoch sedanCreate.Upprepa för AKS-enklav:
- Navigera till AKS-enklaven (
aks-enclave) - Skapa anslutning
conn-aks-to-sharedtillee-shared-services
- Navigera till AKS-enklaven (
Verifiera miljön
Kontrollera att din miljökonfiguration:
- Vanliga beroenden som distribueras i arbetsbelastningen för delade tjänster
- Azure Virtual Desktop-enklav skapad med undernät för hantering och sessionsvärdar
- AKS-enklav skapad med undernät för nod, API-server och privat slutpunkt
- Privata DNS-zoner som distribuerats och länkats till enklaver
- Community-slutpunkter som skapats för extern Azure Virtual Desktop- och AKS-anslutning
- Enklaverslutpunkter som skapats för delade tjänster
- Enklavanslutningar skapade från Azure Virtual Desktop och AKS till delade tjänster
Nästa steg
När din Azure Enclave-miljö är korrekt konfigurerad är du redo att distribuera arbetsbelastningar. Nästa självstudie vägleder dig genom distributionen av Azure Virtual Desktop.
Självstudie 2–3: Distribuera arbetsbelastning för Azure Virtual Desktop